Intellect Board — cистема управления сайтом

Построение сайта на основе форума

Intellect Board — cистема управления сайтом »   Техническая поддержка версии 2.22 »   Мои вопросы.
RSS

Мои вопросы.

Мой будущий форум. Только Intellect Board!

Текущий рейтинг темы: Нет
Выводить сообщения

<<Назад  Вперед>>Страницы: 1 2 3 4 5 6 7 8 9 10 * 11
Модераторы: aerograf, wsx
Печать
 
assessor
Долгожитель форума


Всего сообщений: 495
Рейтинг пользователя: 14


Ссылка


Дата регистрации на форуме:
13 фев. 2007

upriamui написал:
[q]
Эти "магистры" "мэтры", начинающими никогда не были-они родились сразу с мышкой в руках.
[/q]

Ну что, ребятушки, пар выпустили? Никакие мы не метры, а простые юзеры.


upriamui написал:
[q]
Уже обкатал и поставил другой двиг
[/q]

Ну и правильно: чё себя и других мучить.


upriamui написал:
[q]
Сайт, масштабом с VGD
[/q]

А что такое VGD?


upriamui
Участник


Всего сообщений: 70
Рейтинг пользователя: 1


Ссылка


Дата регистрации на форуме:
22 авг. 2012
assessor, никогда не интересовался другими форумами на этом движке? Вводишь в гугле "форум работает на скрипте Intellect board", и гуго выдаёт форума даже без подписи в футере. vgd-крупнейший. forum.vgd.ru/


assessor
Долгожитель форума


Всего сообщений: 495
Рейтинг пользователя: 14


Ссылка


Дата регистрации на форуме:
13 фев. 2007

upriamui написал:
[q]
Вводишь в гугле "форум работает на скрипте Intellect board", и гуго выдаёт форума даже без подписи в футере.
[/q]

Себя не нашел. А нашел вот что:
[q]
[soblazn.tv]

Ты, наверное, знаешь о том, что канал REN-TV после смены владельца начал активно осваивать перспективный рынок реалити-шоу. Недавно вот запустили проект с названием «Остров Искушений» и сделали для проекта сайт - www.soblazn.tv. Как и следовало бы ожидать, куча разнообразных девочек и мальчиков с упоением смотрят за чужой заэкранной жизнью и сценарийными отношениями, а сайт этого проекта кроет в себе опасный баг, с помощью которого можно здорово повеселиться.

Вернее, не сайт, а форум.

Если зайти на главную страницу этого раздела, то ты увидишь длинную ботву о копирайтах, а еще ниже - строку «Этот форум работает на скрипте Intellect Board 2.13» и ссылку на сайт форума - www.intboard.ru. Оказалось, что форум бесплатный и доступен кому угодно для скачивания. То, что доктор прописал. За десять минут был найден баг, позволяющий выполнять произвольный код на стороне клиента. В файле xaphpi.php осуществлялась фильтрация всех переменных. Вот кусок бажного кода:

function &getvar($name) {

if (strpos($name,"_text")===false) {

if (isset($_GET[$name])) $tmp = stripslashes($_GET[$name]);

elseif (isset($_POST[$name])) $tmp= stripslashes($_POST[$name]);

}

else {

if (isset($_GET[$name])) $tmp = htmlspecialchars(stripslashes($_GET[$name]));

elseif (isset($_POST[$name])) $tmp= htmlspecialchars(stripslashes($_POST[$name]));

}

Как видно из кода, все переменные, имеющие в названии «_text», пропускаются фильтром. А вот это интересно. Посидев за разборкой кода еще пару минут, нашел, что переменная обозначающая тему в приветном сообщении имеет название pm_text.

Отлично, теперь мы можем выполнить любой яваскрипт, единственное ограничение - длина темы в 80 символов. Но эти границы легко расширить, заюзав конструкцию вроде <script src="">. Так что ничто не мешает написать админу или кровному врагу слезное сообщение, которое уведет у бедолаги сессию, выведет пять сотен окошек или зальет ему трояна через приватный баг. Все зависит от целей \":)\".
[/q]
upriamui
Участник


Всего сообщений: 70
Рейтинг пользователя: 1


Ссылка


Дата регистрации на форуме:
22 авг. 2012












assessor написал:
[q]
Ну и правильно: чё себя и других мучить.
[/q]
Я надеюсь, сильно не замучал... Зайди на любой форум поддержки другого движка-везде всё объяснят, и довольно доброжелательно, и понятно. А тут в лучшем случае дадут ссылку 5-летней давности с просроченной закачкой



upriamui
Участник


Всего сообщений: 70
Рейтинг пользователя: 1


Ссылка


Дата регистрации на форуме:
22 авг. 2012
а ты ищи дальше 1 стр.

assessor
Долгожитель форума


Всего сообщений: 495
Рейтинг пользователя: 14


Ссылка


Дата регистрации на форуме:
13 фев. 2007

upriamui написал:
[q]
а ты ищи дальше 1 стр.
[/q]

Не нашел.

А нашел вот-что:
[q]
XSS уязвимость на Intellect Board 2.12

Была найдена XSS уязвимость в форумном движке Intellect Board 2.12.
Устранение: Обновить скрипты.
Уязвимость: можно в качестве адреса домашней страницы или ЖЖ поставить javascript:. А дальше - классическая XSS: перехватываем идентификатор сессии админа и влезаем в АЦ. Правда, сделать это не так уж и просто: по умолчанию там выполняется привязка сессии к HTTP_USER_AGENT, да и время жизни сессии ограничено несколькими часами.
[/q]

Поэтому у себя убрал разные домашние странички и ЖЖы. Не нужно это. Из-за домашних страничек спамеры регятся только.
upriamui
Участник


Всего сообщений: 70
Рейтинг пользователя: 1


Ссылка


Дата регистрации на форуме:
22 авг. 2012
2.12.......2.13........ ты серьёзно?

aerograf
Модератор форума

aerograf
Всего сообщений: 486
Рейтинг пользователя: 15


Ссылка


Дата регистрации на форуме:
29 дек. 2007
Всем БРЭК !!!
Кому что не нравится ! в личку ! Но флуд удалю!!!!
Обучать кого либо нет времени, мы не преподаватели, а подсказать и поделиться соображениями или пожеланиями то приветствуем!
С остальными соображениями либо мне в личку либо заканчивайте флудить !!!!

assessor
Долгожитель форума


Всего сообщений: 495
Рейтинг пользователя: 14


Ссылка


Дата регистрации на форуме:
13 фев. 2007
Слово начальника - закон. Напишу в личку.

П.С. По идее-то эту тему можно как "базарную" и оставить. Потому что она называется "МОИ ВОПРОСЫ", а этих вопросов по движку неконкретных - уйма. И открывать отдельную тему нет смысла. А впрочем, как скажешь.
aerograf
Модератор форума

aerograf
Всего сообщений: 486
Рейтинг пользователя: 15


Ссылка


Дата регистрации на форуме:
29 дек. 2007
assessor ок. Но и выходить за рамки не надо :-)

<<Назад  Вперед>>Страницы: 1 2 3 4 5 6 7 8 9 10 * 11
Модераторы: aerograf, wsx
Печать
Intellect Board — cистема управления сайтом »   Техническая поддержка версии 2.22 »   Мои вопросы.
RSS

2 посетителя просмотрели эту тему за последние 10 минут
В том числе: 2 гостя, 0 скрытых пользователей

Последние RSS
Ограничение доступа
не отображаются разделы
Архив версий
Установка стиля на Intellect Board 2.22
Завершилась работа над новой версией 3.00

Самые активные 5 тем RSS


Время выполнения скрипта: 0.0420. Количество выполненных запросов: 17, время выполнения запросов 0.0000
Creative Commons License Rambler's Top100 Rambler's Top100 Рейтинг@Mail.ru Valid HTML 4.01 Transitional Valid CSS!